Kirim kunci dalam header
Setiap permintaan terlindungi menggunakan header Authorization dengan skema Bearer. Jangan pernah menaruh kunci dalam parameter kueri, URL, pesan kesalahan, atau peristiwa analitik.
Membaca katalog model merupakan pemeriksaan awal yang berguna karena tidak membuat konten pengguna.
curl --request GET https://cicora.ai/api/v1/models \
--header "Authorization: Bearer $CICORA_API_KEY" \
--header 'Accept: application/json'Praktik pengelolaan kunci
- Gunakan kunci berbeda untuk setiap aplikasi dan lingkungan.
- Berikan hanya akses yang diperlukan dan lakukan rotasi kunci jika kunci diduga telah terekspos.
- Samarkan Authorization sepenuhnya sebelum menulis log HTTP.
Batas klien dan server
Browser, aplikasi seluler, dan situs web publik sebaiknya memanggil broker sisi server Anda setiap kali kunci tidak dapat disimpan dengan aman di perangkat.
Kaitkan kunci dengan pemilik internal dan ID jejak agar Anda dapat menyelidiki kegagalan tanpa mengekspos rahasia.